Tor-yhteys peittää komentoliikennettä: Haittaohjelma käynnistää uudelleennimetyn Tor-ohjelman (ugate.exe) piilotetussa ikkunassa ja odottaa noin 60 sekuntia Tor-yhteyden alustamista. Tämän jälkeen se luo uhrille yksilöllisen tunnisteen ja rekisteröi saastuneen laitteen piilotettuun komento- ja hallintapalvelimeen, niin sanottuun C2-palvelimeen . Liikenne kulkee paikallisen Tor SOCKS5 -välityspalvelimen kautta osoitteessa localhost:9050, mikä vaikeuttaa tavanomaiseen IP-osoitteeseen perustuvan infrastruktuurin tunnistamista
.
Leviäminen USB-muistien avulla: Ensimmäinen tartunta tapahtuu haitallisilla .lnk-pikakuvaketiedostoilla, joita voidaan levittää USB-tallennuslaitteilla . Pikakuvake käynnistää matomaisen komponentin, joka tarkistaa, onko kone jo saastunut. Jos tartuntaa ei löydy, se hakee varsinaisen haittaohjelman C2-palvelimelta Tor-verkon kautta
. Näin tartunta voi siirtyä myös erillisverkkoihin tai niin sanottuihin ilmarakoverkkoihin, jos saastunutta USB-muistia käytetään eri koneissa
.
Kuvakaappaukset ja etähallinta: Haittaohjelma voi lähettää kuvakaappauksia Tor-yhteyden kautta. Se pystyy myös suorittamaan hyökkääjän ajonaikaisesti toimittamaa koodia, jos C2-palvelin palauttaa EVAL-vastauksen .
Microsoft Defender Experts painottaa käyttäytymiseen perustuvaa havainnointia. Seuraavat toimet voivat pienentää riskiä ja auttaa tutkinnassa :
.lnk-tiedostojen suorittaminen siirrettäviltä asemilta ryhmäkäytännöillä wscript.exe- ja cscript.exe-ohjelmien käyttöä curl, PowerShell tai cmd.exe localhost:9050 Käyttäjän näkökulmasta tärkeä perusvarotoimi on tarkistaa lompakon koko osoite ennen tapahtuman hyväksymistä. Pelkkä se, että osoite näyttää tutulta tai alkaa odotetulla tavalla, ei riitä, jos tietokone on saastunut.
CryptoBandits liittyy laajempaan vuonna 2026 raportoituun kryptovaluuttojen clipper- ja leikepöydänkaappaustoimintaan . Esille ovat nousseet muun muassa seuraavat kokonaisuudet:
Pro.exe ja peeek.exe Raportit osoittavat, että ilmiö ei rajoitu yhteen käyttöjärjestelmään tai jakelutapaan. Hyökkäyksissä yhdistyvät Windows-komentosarjat, Tor-pohjainen infrastruktuuri, USB-leviäminen, sosiaalisen median kautta tapahtuva jakelu ja Linuxin graafisten ympäristöjen leikepöydän kaappaus .